Yasal

Gizlilik Politikası (GDPR + KVKK)

Veri Sorumlusu (Data Controller): LionnSoftware B.V. Adres: Nieuwe Gracht 56, 2011 NH Haarlem, Hollanda (Netherlands) KVK (Hollanda Ticaret Sicili) No: 96694009 E-posta / Başvuru: kvkk@themisai.com.tr Web: https://themisai.com.tr Marka / Ürün: Themis.ai

Yürürlük / Yayın Tarihi: 17 Eylül 2026 (ilk yayın 20 Temmuz 2026) Son güncelleme: 27 Ağustos 2026 — alt-işleyen listesine iyzico eklendi; otomatik veri kısıtlama (retention) süreleri ve uygulama içi veri ihracı (Verilerimi indir) tanımlandı.


1. Genel İlke ve Kapsam

Themis.ai, avukat-müvekkil ilişkisinin gizlilik hassasiyetiyle tasarlanmıştır. Sohbetleriniz, profiliniz ve yüklediğiniz belgeler üçüncü taraflara pazarlama amacıyla aktarılmaz, reklam için profillenmez ve dil modeli eğitiminde kullanılmaz.

İşbu Politika, hem Avrupa Birliği Genel Veri Koruma Tüzüğü (GDPR / 2016/679) hem de Türkiye 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) kapsamında geçerlidir. LionnSoftware B.V. Hollanda'da kurulu bir tüzel kişi olup Türkiye'de yerleşik hukukçulara hizmet verdiğinden, her iki mevzuat bir arada uygulanır. KVKK'ya özgü ayrıntılar için KVKK Aydınlatma Metni de esas alınır.

2. Veri Sorumlusu Kimliği

Kişisel verileriniz bakımından veri sorumlusu (GDPR anlamında controller, KVKK anlamında veri sorumlusu) LionnSoftware B.V.'dir. İletişim bilgileri yukarıdaki blokta yer alır.

3. Topladığımız Kişisel Veriler

KategoriÖrneklerKaynak
Hesap / Kimlikad-soyad, meslek, baro, sicil numarasıKurulum sihirbazında beyanınız
İletişime-posta adresiKayıt / Google OAuth
Telefon (doğrulama)cep telefonu numaranız — yalnızca hesap güvenliği ve kötüye kullanım önleme için; pazarlama amacıyla kullanılmaz, üçüncü taraflara pazarlama için aktarılmazTelefon doğrulama adımında beyanınız
İçeriksohbet geçmişiniz, yüklediğiniz belgeler ve örnek dilekçeler, üslup profili, dışa aktarımlarınız (UDF/Word/PDF)Sizin girdileriniz
Dönüştürme dosyalarıUDF Editör'e verdiğiniz UDF/Word/PDF dosyaları — yalnızca dönüşüm süresince ve yalnızca bellekte (bkz. §7)Sizin yüklemeniz
UYAP dava dosyası verileri (yalnız UYAP Portal'ı kullanırsanız)dosya numarası, birim/mahkeme adı, dosya türü ve durumu, taraf adları, duruşma tarih ve saatleri, evrak bildirimleri; "Themis'e al" dediğiniz dosyalarda evrakların kendisi, bunlardan çıkarılan metin, dosya içi arama için bu metnin parçalanmış dizini ve seçili evrakların sayısal temsili (embedding)Themis Masaüstü uygulamasının, sizin açtığınız UYAP oturumuyla ve sizin eyleminizle çektiği veri
Kullanım / İşlem güvenliğiaraç çağrısı telemetrisi (tarih, araç, süre, önbellek durumu), kredi/kota sayaçları, oturum ve erişim loglarıOtomatik
Abonelik / Ödemeplan, abonelik durumu, fatura kayıtları (kart verisi Themis'te saklanmaz, Stripe'ta işlenir); fatura düzenlenmesi amacıyla isteğe bağlı verdiğiniz Vergi Kimlik / T.C. Kimlik No (yalnız Stripe müşteri kaydında tutulur, Themis veritabanına yazılmaz)Stripe / DB

4. İşleme Amaçları ve Hukuki Dayanaklar (GDPR md. 6 / KVKK md. 5)

AmaçGDPR DayanağıKVKK Dayanağı
Hizmetin sunulması (hesap, sohbet, araştırma, dilekçe üretimi, abonelik yönetimi)md. 6/1-b — sözleşmenin ifasımd. 5/2-c — sözleşmenin kurulması/ifası
Güvenlik, kota/kredi denetimi, dolandırıcılık ve kötüye kullanım önlememd. 6/1-f — meşru menfaatmd. 5/2-f — meşru menfaat
Opsiyonel özellikler (ör. "Üslubumu öğren" için örnek dilekçe saklama)md. 6/1-a — açık rızamd. 5/1 — açık rıza
Reklam etkinliği ölçümü — Meta Pixel / Conversions API (yalnız web sitesinde ve yalnız çerez bandında "Tümünü kabul et" denirse; hash'li e-posta ve kullanıcı kimliği, olay adı, çerez kimlikleri, IP/tarayıcı; ayrıntı Çerez Politikası §4)md. 6/1-a — açık rızamd. 5/1 — açık rıza (aktarım için m.9)
Ürün içi hatırlatma bildirimleri (yarım kalan/başlanmamış analizleriniz için; günde en çok bir kez, Hesap > Bildirimler'den kapatılabilir)md. 6/1-f — meşru menfaatmd. 5/2-f — meşru menfaat
Günlük Resmî Gazete bülteni e-postası (her sabah günün sayısının özeti; Hesap > Bildirimler'den ve her e-postadaki tek tıklık bağlantıyla kapatılabilir)md. 6/1-f — meşru menfaatmd. 5/2-f — meşru menfaat
Faturalama, vergi ve yasal saklama yükümlülüklerimd. 6/1-c — hukuki yükümlülükmd. 5/2-ç — hukuki yükümlülük

Açık rızaya dayalı işlemede rızanızı dilediğiniz zaman geri alabilirsiniz; geri alma, önceki işlemenin hukukiliğini etkilemez.

5. Alt-İşleyenler (Sub-processors) ve Paylaşım

Hizmetin çalışması için veriler, yalnızca veri işleyen (processor) sıfatıyla ve sözleşmesel gizlilik/güvenlik taahhütleri altında aşağıdaki sağlayıcılarda işlenir:

Alt-işleyenİşleme amacıİşlenen veriKonum
SupabaseBarındırma, veritabanı, kimlik doğrulama, dosya depolama, vektörHesap, içerik, kullanımAB / ABD
OpenAI (GPT-5.6)Sohbet/analiz ve dilekçe üretimi; ayrıca Mistral AI'ya erişilemediğinde yedek OCR (görsel ve taranmış belgenin metne çevrilmesi)Kullanıcı mesajları ve ilgili bağlam; yedek OCR hâlinde belge/görsel içeriği; dosya içi anlamsal arama için UYAP evrak metninin sayısal temsili (embedding)ABD
Mistral AIYüklenen belge/görsellerin OCR ile metne çevrilmesi — yalnızca metin katmanı bulunmayan taranmış dosyalardaBelge/görsel içeriğiAB
StripeÖdeme ve abonelik işlemeÖdeme/fatura verisi (kart verisi Stripe'ta)AB / ABD
TavilyBazı kurum kararları için web aramasıYalnızca süzülmüş sorgu metniABD
Resendİşlemsel e-posta gönderimi (güvenlik uyarıları, abonelik bildirimleri, hesap doğrulama, günlük Resmî Gazete bülteni)E-posta adresi ve bildirim metniABD
Expo (Expo Push)Mobil uygulama bildirimlerinin iletilmesiCihaz bildirim jetonu ve bildirim metniABD
TwilioSMS ile telefon doğrulama kodu gönderimi (kayıt, giriş ve şifre değiştirme güvenliği)Cep telefonu numarası ve tek kullanımlık doğrulama koduAB / ABD
iyzicoÖdeme ve abonelik işleme (yapılandırılmış yedek sağlayıcı; etkinleştirildiğinde)Ödeme/fatura verisi (kart verisi iyzico'da)Türkiye
Meta Platforms Ireland Ltd. (yalnız açık rızanızla)Instagram/Facebook tanıtımlarının dönüşüm ölçümü (Meta Pixel + Conversions API) — bağımsız veri sorumlusu sıfatıylaOlay adı/zamanı (sayfa görüntüleme, fiyat sayfası, hesap oluşturma, ilk abonelik), _fbp/_fbc çerez kimlikleri, IP ve tarayıcı bilgisi; hesap oluşturma ve satın almada e-posta ve kullanıcı kimliğinin SHA-256 özeti (ham veri gönderilmez)AB / ABD

Meta ölçümü rızaya bağlıdır ve geri alınabilir. Çerez bandında "Sadece zorunlu" seçen ya da sonradan bu seçime dönen kullanıcı için Meta'ya tarayıcıdan da sunucudan da hiçbir olay gönderilmez; mobil uygulamada Meta SDK'sı yoktur ve uygulama içi kayıtlar Meta'ya bildirilmez. Meta bu verileri kendi gizlilik politikası çerçevesinde bağımsız veri sorumlusu olarak işler (https://www.facebook.com/privacy/policy).

Belge dönüştürme kendi sunucularımızda yapılır. UDF Editör'de UDF/Word/PDF dönüşümünü gerçekleştiren biçimlendirme motoru Themis altyapısında çalışır; dosyanız bu işlem için üçüncü bir tarafa aktarılmaz. Tek istisna, metin katmanı bulunmayan taranmış PDF'ler ile sohbete eklenen fotoğraf/görsellerdir: metnin okunabilmesi için dosya, yukarıdaki tabloda yer alan Mistral AI'ya OCR amacıyla gönderilir. Mistral AI'ya erişilemediği hâllerde (servis kesintisi) aynı işlem, yine yukarıdaki tabloda yer alan OpenAI üzerinden yapılır; başka bir sağlayıcıya aktarım yapılmaz. "Üslubumu öğren" analizinde yüklediğiniz örnek belgelerden çıkarılan metin, aynı belgeyi kısa aralıkla yeniden analiz ettirmeniz hâlinde tekrar OCR işlemi gerekmesin diye en fazla 24 saat süreyle geçici teknik önbellekte tutulur ve süre sonunda otomatik silinir; belgenin kendisi bu amaçla saklanmaz.

PII disiplini (kritik): Dış web araması gerektiren kurum sorgularında (KVKK, BDDK, SPK, Sigorta, Reklam vb.) sorgu metninden kişi-tanımlayıcı bilgiler otomatik olarak süzülür. Müvekkil adı, T.C. kimlik numarası ve benzeri kişisel/hassas veriler bu dış aramalara asla gönderilmez (GDPR ve KVKK gereği). Bunun dışında verileriniz üçüncü kişilere pazarlama amacıyla satılmaz veya devredilmez; yasal zorunluluk (mahkeme/idari makam kararı) hâlleri saklıdır.

6. Uluslararası Veri Aktarımı (GDPR md. 44-49 / KVKK md. 9)

Bazı alt-işleyenler Avrupa Birliği ve/veya Amerika Birleşik Devletleri'nde konumlandığından, kişisel verileriniz yurt dışına aktarılabilir. Bu aktarımlar:

  • GDPR bakımından: Avrupa Komisyonu'nun yeterlilik kararı (adequacy decision) bulunan ülkelere aktarımlar bu karara; diğer aktarımlar ise Standart Sözleşme Hükümleri (Standard Contractual Clauses – SCC) ve gerekli tamamlayıcı teknik/idari tedbirler temelinde yürütülür (md. 44-49).
  • KVKK bakımından: Aktarımlar KVKK md. 9'daki şartlara — yeterli korumaya sahip ülke, taahhütname/uygun güvenceler veya gerektiğinde açık rıza — uygun biçimde gerçekleştirilir. Meta Platforms Ireland Ltd.'ye reklam ölçümü amacıyla yapılan aktarım yalnız açık rızanıza (çerez bandı) dayanır ve rıza geri alındığında durur.

Aktarımın hukuki temeline ilişkin ayrıntılı bilgiyi kvkk@themisai.com.tr üzerinden talep edebilirsiniz.

7. Saklama ve Güvenlik

  • Veriler, satır düzeyinde erişim kontrolü (Row-Level Security / RLS) ile yalnızca sizin hesabınıza bağlı tutulur; iletim TLS ile şifrelenir.
  • Saklama süreleri: hesap verileri hesabınız aktif olduğu sürece; hesap silme talebinde sohbetler, profil ve içerik geri alınamaz biçimde (cascade) silinir. Faturalama/vergi gibi yasal saklama yükümlülüğüne tabi kayıtlar, ilgili sürenin sonuna kadar saklanabilir. Ayrıca, yalnızca tekrarlanan ücretsiz deneme kötüye kullanımını önlemek amacıyla (meşru menfaat) e-posta adresinizin geri döndürülemez SHA-256 özeti tutulur; bu özet e-posta adresinizin kendisini içermez ve başka hiçbir amaçla kullanılmaz.
  • Otomatik veri kısıtlama (retention): kullanım kayıtlarındaki arama/soru metinleri 90 gün sonra otomatik olarak anonimleştirilir (kayıt istatistik amaçlı kalır, metin silinir); okunmuş uygulama-içi bildirimler 180 gün sonra silinir; SMS/cihaz doğrulama defterleri süresi dolduktan sonra günlük temizlenir; veri ihracı arşivleri üretimden 7 gün sonra silinir.
  • UYAP Portal saklama süreleri: içe aktarılan evrak, bunlardan çıkarılan metin, arama dizini ve sayısal temsiller 2 yıl (730 gün) sonra silinir (dizin ve temsiller evrakla birlikte, evrak kaldırıldığında da silinir); geçmiş duruşma kayıtları 365 gün, evrak bildirimleri 365 gün, dosya hareketi ve icra kayıtları 180 gün sonra silinir. UYAP'ta artık görünmediği için "geçersiz" işaretlenen kayıtlar 30 gün sonra silinir. Senkron telemetrisi (yalnız sayılar ve süreler; dosya numarası ya da taraf adı içermez) 90 gün saklanır. ⚠ Gelecek tarihli duruşmalara dokunulmaz — ölçüt kaydın alınma tarihi değil, duruşmanın kendi tarihidir. Hesabınızı silerseniz bu verilerin tamamı derhâl ve geri alınamaz biçimde silinir. UYAP verilerinizi kendiniz de silebilirsiniz: UYAP Portal'daki “UYAP bağlantısını ve tüm verileri kaldır” seçeneğiyle (web ve Themis Masaüstü'ndeki UYAP Portal menüsü) bu bölümdeki tüm verileriniz — dosya listesi, duruşma/evrak/hareket kayıtları, Themis'e alınan evraklar ve çıkarılan metinleri, senkron geçmişi, hatırlatmalar ve ilgili bildirimler — hesabınızı silmeden, derhâl ve geri alınamaz biçimde silinir; sohbet geçmişiniz korunur, o ayki indirme hakkı kullanılmış sayılır.
  • "Üslubumu öğren" için yüklenen örnek dilekçeler, analiz sonrası tercihinize göre saklanır veya silinir.
  • UDF Editör ile dönüştürülen dosyalar saklanmaz. Yüklediğiniz dosya işlem belleğinde dönüştürülür ve doğrudan yanıtla size iletilir; sunucuda diske veya veritabanına yazılmaz, kopyası ya da yedeği tutulmaz. İşlem bittiğinde dosya bellekten düşer.

7A. UYAP Portal — oturumunuz cihazınızda kalır

UYAP Portal'ı kullanmak tamamen isteğe bağlıdır ve yalnız Themis Masaüstü uygulamasıyla çalışır.

  • UYAP oturumunuzu sizin adınıza biz açmayız. Giriş penceresi kendi bilgisayarınızda açılır; kullanıcı adınız, şifreniz, e-imzanız ve mobil imza PIN'iniz sunucularımıza hiç uğramaz ve hiçbir yerde saklanmaz. UYAP oturum çerezi yalnızca uygulamanın belleğinde yaşar ve uygulama kapandığında kaybolur.
  • Veri çekme her zaman sizin eyleminizle başlar. Arka planda, zamanlanmış ya da siz istemeden çalışan bir senkronizasyon yoktur.
  • Sunucularımıza gönderilen şey yalnız çekilmiş veridir: dosya künyeleri, duruşmalar, bildirimler ve — yalnız açıkça "Themis'e al" dediğiniz dosyalarda — evraklar.
  • Üçüncü kişilerin verileri. UYAP dosyalarınız müvekkilleriniz dışında karşı taraf, vekiller, tanıklar ve bilirkişiler gibi üçüncü kişilerin verilerini de içerir. Bu veriler bakımından veri sorumlusu sizsiniz (avukat); Themis, sizin talimatınızla ve yalnız hizmeti sunmak amacıyla işleyen veri işleyendir. Bu veriler dil modeli eğitiminde kullanılmaz ve dış arama servislerine (§5) gönderilmez.
  • Yapay zekâ erişimi. Sohbette bir dosyanızı incelettiğinizde model önce yalnız evrak listesini (ad, tür, tarih) görür; bir evrağın TAM METNİ ancak o evrak gerçekten okunduğunda modele iletilir ve bu iletim OpenAI'ye yapılan çağrının parçasıdır (§5-6). Tek ön-işleme istisnası şudur: 20.000 karakteri aşan evraklar için, Themis'e alınma sonrasında kısa bir envanter özeti (evrakın ne olduğunu birkaç cümleyle anlatan, listede hangi evrakın okunmaya değer olduğunu göstermeye yarayan bir not) üretilir; bu üretim de OpenAI'ye yapılan çağrının parçasıdır (store=false ile, yani içerik OpenAI tarafında saklanmaz ve eğitimde kullanılmaz) ve yalnız o uzun evrakın metnini kapsar; evrakın tam metni sohbete ancak okunduğunda iletilir.
  • Bu bölümdeki veriler yalnız sizin hesabınıza bağlıdır ve satır düzeyinde erişim kontrolüyle korunur; başka bir kullanıcı bunları göremez.

8. Otomatik İşleme ve Yapay Zekâ

Hizmet, yapay zekâ ile içerik üretir. Ürettiğimiz çıktılar sizin üzerinizde hukuki sonuç doğuran otomatik bireysel karar niteliğinde değildir; nihai değerlendirme ve karar her zaman kullanıcıya (hukukçuya) aittir. Sohbet ve profil verileriniz dil modeli eğitiminde kullanılmaz.

9. Çocukların Verileri

Themis.ai, avukatlar ve hukuk alanında çalışan yetişkin kullanıcılar için tasarlanmış profesyonel bir araçtır. Hesap açmak ve abonelik satın almak için 18 yaşın doldurulmuş olması gerekir (Kullanım Koşulları §3.1).

  • 16 yaşından küçük kişilerden bilerek kişisel veri toplamayız. GDPR md. 8 ve Hollanda UAVG uyarınca bilgi toplumu hizmetlerinde çocuğun rızası için öngörülen yaş sınırı 16'dır.
  • 18 yaşından küçük bir kişi Hizmeti ancak veli/vasisinin izniyle ve onun hesabı üzerinden kullanabilir; bu hâlde veriler veli/vasinin hesabı kapsamında işlenir.
  • Yaş koşulunu sağlamayan bir kişiden veri topladığımızı öğrenirsek ilgili hesabı kapatır ve verileri gecikmeksizin sileriz.
  • Çocuğunun verisinin işlendiğini düşünen veli/vasi kvkk@themisai.com.tr adresine başvurarak silinmesini talep edebilir.

Mağazalardaki 12+ yaş derecesi uygulamanın içeriğinin uygunluğuna ilişkindir (şiddet, müstehcenlik, kumar, kullanıcılar arası mesajlaşma, sosyal akış ve reklam bulunmaz) ve sözleşme kurma ehliyetinden bağımsızdır.

10. Haklarınız

GDPR (md. 15-22) ve KVKK (md. 11) kapsamında; erişim, düzeltme, silme/unutulma, işlemeyi kısıtlama, veri taşınabilirliği, işlemeye itiraz ve rızayı geri alma haklarına sahipsiniz. Veri ihracınızı Hesap → Gizlilik → Verilerimi indir adımından anında talep edebilirsiniz: verileriniz hesabınıza özel, kısa ömürlü bir indirme bağlantısıyla ZIP arşivi olarak sunulur. Dilerseniz talebinizi e-postayla da iletebilirsiniz.

  • Başvuru: kvkk@themisai.com.tr
  • Şikâyet hakkı: AB'de bir denetim otoritesine (ör. Hollanda Autoriteit Persoonsgegevens); Türkiye'de Kişisel Verileri Koruma Kurumu (KVKK Kurumu)'na şikâyette bulunabilirsiniz.

11. Çerezler

Yalnızca oturum yönetimi ve hesap güvenliği için zorunlu (teknik) çerezler ve yerel kayıtlar kullanılır: Supabase oturum çerezleri, çerez tercih kaydı ve cihaz kimliği (themis-cihaz-id — yeni cihazdan girişte e-posta koduyla doğrulama için; rastgele bir numaradır, izleme amacı taşımaz). Reklam/izleme çerezi yoktur. Ayrıntı için Çerez Politikası'na bakınız.

12. Değişiklikler ve İletişim

Bu Politika güncellenebilir; esaslı değişiklikler e-posta veya uygulama içi bildirim ile duyurulur. Gizlilikle ilgili tüm sorular için: kvkk@themisai.com.tr — LionnSoftware B.V., Nieuwe Gracht 56, 2011 NH Haarlem, Hollanda.